Вразливість SQL-ін'єкції в плагіні Plugin Organizer для WordPress
Вразливість SQL-ін'єкції у плагіні Plugin Organizer для WordPress до 10.2.4 дозволяє підписникам виконувати атаки. Рекомендується оновити плагін.
- CVSS
- 8.6 HIGH
- EPSS
- 15.11%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Plugin Organizer для WordPress версій до 10.2.4 не очищує та не екранує параметри перед використанням у SQL-запитах, що дозволяє користувачам з роллю підписника виконувати SQL-ін'єкції. Це створює високий ризик компрометації бази даних.
Бізнес-вплив
Вразливість може призвести до несанкціонованого доступу або зміни даних у базі даних сайту, що негативно впливає на цілісність і конфіденційність інформації. Для власників сайтів на WordPress це означає підвищений ризик втрати даних або порушення роботи сервісу, що може вплинути на довіру користувачів та репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін Plugin Organizer до версії 10.2.4 або новішої, яка містить виправлення цієї вразливості. Якщо оновлення неможливе, слід обмежити права користувачів з роллю підписника та провести аудит логів на предмет підозрілої активності. Також варто регулярно перевіряти наявність оновлень безпеки від розробника плагіна.